コース目次 / 第2章

JWT デコード — 暗号化ではない

自作の偽トークンをbase64デコードして、JWTの中身が誰でも読めることを体感します。署名は改ざん検知であって秘匿ではありません。

第2章 / 全5章目安 約3分この章のゴール: JWTが暗号化ではなくエンコードであり、中身に秘密を入れてはいけないと理解する

この章は攻撃者の視点を体験します(自作環境専用)。下の枠で扱うのは、この教材が用意した架空のトークンだけです。他人の本物のトークンを勝手にデコード・保存・利用してはいけません(法と倫理)。

JWT(JSON Web Token)は、ログイン状態を表すために広く使われるトークンです。xxxxx.yyyyy.zzzzz のように、ピリオドで3つに区切られた長い文字列を見たことがあるかもしれません。ここでよくある誤解が一つあります——「長くて読めないから、暗号化されている」。

これは違います。触って確かめます。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

同意すると、この先の内容が表示されます。

こうなっていればOK

卒業まであと2章です。

この章はまだ完了していません。